Sikkerhet

34 verktøy

Alle verktøyene på denne siden kjører i nettleseren din. Passordet, nøkkelen eller tokenet du limer inn forlater aldri enheten din og når aldri en server, og det er hele poenget når det du skriver inn er en hemmelighet. Lag SHA-256-, SHA-512- eller bcrypt-hasher, se hvor lenge et passord ville holdt mot et knekkforsøk, krypter tekst med AES, dekod en JWT, generer TOTP-koder, skjul en melding inne i et bilde eller jobb deg gjennom Caesar, Vigenère og ROT13 under en CTF.

Ofte stilte spørsmål

Blir passordene og nøklene jeg limer inn sendt til serveren deres?

Nei. Disse verktøyene er JavaScript som kjører i nettleseren din: verdien du skriver inn behandles på din egen enhet og sendes aldri videre. Du kan sjekke det selv: last siden, koble fra internett, og hvert eneste verktøy fungerer fortsatt.

Kan jeg dekryptere en SHA-256-hash tilbake til den opprinnelige teksten?

Nei. Hashing er enveis av konstruksjon: samme inndata gir alltid samme hash, men hashen inneholder ingen vei tilbake. Enhver side som lover "hash-dekryptering" slår i realiteten opp hashen din i en tabell over forhåndsberegnede vanlige verdier, eller gjetter med rå kraft til noe treffer. Vet du ikke hvilken algoritme som lagde en hash, snevrer hash-identifikatoren det inn ut fra lengde og format.

Kan man fortsatt bruke MD5 eller SHA-1?

Ikke til sikkerhet. Det finnes praktiske kollisjonsangrep mot begge: MD5 falt i 2004, og SHA-1 ble knekt av SHAttered-angrepet i 2017. En kollisjon betyr at en angriper kan lage to forskjellige inndata med samme hash. Som rask sjekksum for å oppdage tilfeldig filkorrupsjon eller duplikater duger de fortsatt. Til signaturer, sertifikater eller noe en motstander kan angripe: bruk SHA-256 eller SHA-512.

Hvilken bør jeg bruke til å lagre brukernes passord?

bcrypt, ikke SHA-256. SHA-algoritmene er bygget for å være raske, og hastighet er nettopp det som hjelper den som har stjålet databasen din: et moderne skjermkort prøver milliarder av SHA-256-gjetninger i sekundet. bcrypt er treg med vilje og salter hvert passord, slik at like passord gir ulike hasher og offline knekking blir dyrt. Bruk bcrypt-verifikatoren til å sjekke et passord mot en eksisterende hash.

Er Caesar, Vigenère, ROT13 og Atbash egentlig sikre?

Nei, og det er heller ikke meningen. Dette er klassiske chiffer som knekkes med papir og blyant: ROT13 leser du med det blotte øye så snart du kjenner igjen mønsteret. De ligger her fordi CTF-oppgaver, gåtespill og obfuskerte strenger bruker dem hele tiden. Til ekte kryptering, bruk AES.